CzechIndustry > Veřejně dostupná data nebudou automaticky volná pro AI. Nové pokyny zpřesňují odpovědnost firem
Veřejně dostupná data nebudou automaticky volná pro AI. Nové pokyny zpřesňují odpovědnost firem
Evropský sbor pro ochranu osobních údajů zveřejnil nové pokyny k anonymizaci a automatizovanému sběru dat z webů pro generativní umělou inteligenci a používání technologie blockchain. Úřad pro ochranu osobních údajů na ně nyní upozornil české organizace. „Hlavním poselstvím je, že technická dostupnost dat ještě neznamená, že je lze bez dalšího shromažďovat, využívat nebo ukládat,“ říká Tomáš Kubíček, partner společnosti BDO odpovědný za digitální a IT poradenství.
„Nová opatření lze považovat za správný a potřebný krok. Je zajímavé, že EDPB nevolí plošný zákaz automatizovaného sběru dat z webů, anonymizace ani blockchainu. Organizacím místo toho ponechává prostor pro jejich využívání, současně ale požaduje schopnost doložit účel zpracování, právní základ, původ dat a přijatá ochranná opatření,“ komentuje Tomáš Kubíček z BDO.
U anonymizace již nebude stačit odstranit jméno nebo jiný přímý identifikátor. Bude nutné posoudit, zda lze jednotlivé záznamy propojit s dalšími informacemi nebo z nich vyvodit závěry o konkrétní osobě. Vzhledem k rozvoji technologií a dostupnosti nových datových zdrojů bude vhodné účinnost anonymizace průběžně přehodnocovat.
Ani údaje zveřejněné na internetu nelze automaticky považovat za volně použitelné pro trénování AI. Firmy budou muset určit právní základ automatizovaného sběru dat z webů, respektovat omezení účelu, minimalizovat rozsah získávaných údajů a věnovat zvýšenou pozornost citlivým datům. U blockchainu pak bude nutné řešit ochranu osobních údajů již při návrhu řešení. Neměnnost záznamu nemůže sloužit jako omluva pro nemožnost opravit nebo vymazat osobní údaje.
Pokyny k anonymizaci a k web scrapingu prošly plénem EDPB 7. a 8. července jako návrh a do 30. října 2026 je otevřená veřejná konzultace, firmy i profesní organizace se k nim tedy ještě mohou vyjádřit. U blockchainu naopak EDPB po proběhlé konzultaci schválil rovnou finální verzi. „Tyhle dva režimy je potřeba nezaměňovat. U anonymizace a scrapingu se ještě může leccos změnit, u blockchainu firmy pracují s hotovým textem,“ upozorňuje Tomáš Kubíček.
Dokumentace na papíře firmy před rizikem neuchrání
Největším rizikem zůstává pouze formální splnění požadavků. Organizace může mít připravenou dokumentaci, ale současně nemusí znát skutečný původ trénovacích dat nebo dat, která získala od externího dodavatele. Další komplikací může být podle Tomáše Kubíčka finanční a technická náročnost nových kontrol, zejména pro menší společnosti.
Současně lze očekávat, že poroste důraz na dokumentaci, dohledatelnost dat a průběžné vyhodnocování rizik. To bude vyžadovat užší spolupráci mezi právními, technologickými a datovými týmy.
Právníci, IT i datové týmy budou muset víc spolupracovat
Nové pokyny se dotknou především oddělení, která se podílejí na vývoji AI řešení, správě dat a ochraně osobních údajů. Právníci budou muset přesněji nastavovat důvody zpracování, posuzovat oprávněný zájem, smluvní odpovědnost dodavatelů a podmínky používání dat získaných od externích dodavatelů.
Pověřenci pro ochranu osobních údajů (DPO) a specialisté na ochranu soukromí by měli být součástí projektů využívajících umělou inteligenci nebo technologii blockchain již od jejich návrhu. Budou posuzovat rizika zpracování osobních údajů, transparentnost, možnost uplatnění práv jednotlivců i potřebu posouzení vlivu na ochranu osobních údajů (DPIA).
IT týmy budou zajišťovat evidenci zdrojů dat, nastavovat technická opatření pro jejich sběr a správu, řízení přístupů i bezpečné ukládání dat. AI a datové týmy budou muset lépe dokumentovat původ trénovacích dat, omezovat sběr nepotřebných údajů a průběžně vyhodnocovat riziko opětovné identifikace nebo zapamatování osobních údajů modelem.
„Nové pokyny nepředstavují zákaz automatizovaného sběru dat z webů, anonymizace ani blockchainu. Připomínají ale, že technická možnost sama o sobě nestačí. Organizace musí být schopna prokázat, proč data používá, odkud pocházejí a jak chrání práva jednotlivců. Největší změnou proto nebude vznik dalšího dokumentu, ale nutnost užší spolupráce právních, datových, bezpečnostních a vývojových týmů,“ uzavírá Tomáš Kubíček z BDO. (3.8.2026)